CVE-2026-39416AIL framework 6.8之前的版本在模态项预览功能中存在存储型XSS漏洞。当处理长度超过800字符的条目内容时,系统未显式指定text/plain内容类型,导致浏览器将攻击者控制的内容解析为HTML并执行任意JavaScript代码。
该漏洞的核心原因在于AIL framework处理长文本预览时的响应头缺失。当条目内容超过800字符时,后端逻辑未正确设置Content-Type响应头。浏览器在接收到此类响应时,可能会根据内容嗅探机制将其判定为HTML文件。攻击者可构造包含恶意脚本的长文本提交至系统,该文本会被持久化存储。当具有权限的用户访问该条目的模态预览时,恶意脚本将在用户浏览器上下文中运行,从而窃取Cookie或执行未授权操作。